RELEASE NOTES

Release 노트

제트코 솔루션의 업데이트 및 릴리즈 소식을 확인하세요.

X-Ways

[X-Ways] X-Ways Forensics 21.7 (Release 2026-02-17)

2026-02-19 조회 4
X-Ways Forensics 21.7 릴리즈



새로운 변경점

파일 형식 지원

  • 메타데이터 추출 단계에서 재생 시간을 확인할 수 없어 Metadata 컬럼에 추가되지 않던 일부 비디오 파일은, 간헐적 정지 이미지(sporadic still images) 캡처 시점에 재생 시간이 새로 추출될 수 있도록 개선되었습니다.

  • Metadata 컬럼에서 재생 시간이 알려진 여러 비디오 파일을 동시에 선택하면, 선택된 모든 비디오의 총 재생 시간이 계산되어 디렉터리 브라우저 하단에 표시됩니다. 이 표시는 감시 영상 커버리지의 완전도 평가나 불법 비디오 분량 판단처럼 “영상의 양”을 설명해야 하는 상황에서, 용량(메가/기가/테라바이트)보다 직관적인 기준을 제공해 비전문가(예: 변호사)도 이해하기 쉽게 돕습니다.
  • 내부 그래픽 표시 라이브러리의 PNG, TIFF, WEBP 지원이 업데이트되었습니다.
  • 더 많은 사진이 “No device” 클래스로 식별될 수 있게 되었으며, 이는 카메라·스캐너 같은 광학 입력 장치로 생성된 것이 아니라 소프트웨어로 생성된 것으로 알려진 이미지들을 의미합니다.
  • 요약 표에서 사용되던 propensity score는 장치 클래스에 대한 confidence(신뢰도) 개념으로 대체되었습니다.
  • Windows PE .exe 형태의 자체 추출 아카이브(self-extracting archives)는 유형이 “sfx”로 식별되는 경우, 이제 Zip/RAR/7z 같은 일반 아카이브와 동일하게 범용 아카이브로 취급되어 탐색됩니다. 그 결과 여러 섹션이 드러나고, 서명된 파일이라면 인증서도 표시되며, 임베디드 Zip 또는 RAR로 해석 가능한 데이터를 포함한 PE 섹션은 보통 해당 방식으로 식별되어 그에 맞게 처리됩니다.
  • .evtx 이벤트 로그 파일 처리 방식이 수정되어 일부 파싱 오류가 해결되었고, 데이터 타입 커버리지와 Name 속성 출력이 더 완전해졌습니다.
  • "Uncover embedded data..." 기능은 이제 BPList 내부에서 발견되는 모든 타임스탬프를 별도의 이벤트 유형으로 출력하도록 변경되었습니다.



파일 시스템 지원

  • NTFS에서 레지던트 저장(resident storage) 방식의 WofCompressed 파일을 지원합니다. 

  • Ext4 파일 시스템에서 namespace 확장 속성(extended attributes)을 지원합니다. 
  • FAT 파일 시스템에서 일부 손상된 디렉터리 클러스터 체인 처리의 견고성이 향상되었습니다. 
  • 스켈레톤 이미징 흐름에서는, 이미 열려 있는 볼륨/파티션에서 새 스냅샷을 떠 스켈레톤 이미지를 채우기 시작할 때 볼륨/파티션 시작 부분의 몇 개 섹터를 함께 포함해 수신자가 흔한 파일 시스템을 더 쉽게 식별할 수 있게 했습니다. 동시에, 목적에 따라 전체 파일시스템 구조(예: NTFS의 전체 $MFT)를 스켈레톤 이미지로 전송할 필요는 없으며, 필요한 파일의 FILE 레코드와 내용만 선택적으로 포함해도 되도록 운용 관점을 명확히 했습니다. 섹터 0(부트 섹터) 포함으로 파일 시스템과 클러스터 크기를 파악할 수 있고, 희소(sparse)한 스켈레톤 이미지 특성상 빠른 파일시스템 구조 검색을 통해 대상 FILE 레코드를 찾아 파일의 저장 위치·이름·타임스탬프 등을 확인할 수 있습니다.
  • 또한 내부 목적(예: 슬랙 영역 식별/강조 표시)으로만 읽힌 일부 섹터는, 이제 간접적으로 스켈레톤 이미지에 포함되지 않도록 조정되었습니다.
  • 스켈레톤 생성 시 $MFT 내부에 저장되는 작은(레지던트) 파일 내용은, 볼륨 스냅샷 생성 과정에서 자동으로 취득에서 제외할 수 있게 되었지만, 이는 특정 섹터 데이터의 삭제(마스킹)를 동반하므로 원본 대비 해당 섹터 범위 해시가 달라질 수 있습니다. 이를 보완하기 위해 해싱이 활성화된 경우 마스킹된 데이터에 대한 두 번째 해시가 .log에 기록되고, 스켈레톤 이미지 무결성 검증 시 그 두 번째 해시를 재계산하도록 했습니다. 같은 FILE 레코드를 공유하는 레지던트 본문과 레지던트 ADS는 함께 제외되거나 함께 포함됩니다.
  • 선택 파일을 스켈레톤 이미지에 추가할 때는 보통 슬랙 없이 논리 크기만 복사되도록 바뀌어, 섹터 I/O가 논리적 파일 크기 범위에만 발생합니다.
  • 대상 볼륨의 볼륨 스냅샷을 만든 뒤에는 유휴 모드로 전환할지 선택할 수 있으며, 유휴 모드에서는 이후의 임의 읽기 작업이 더 이상 취득을 트리거하지 않아 디렉터리 브라우저 탐색은 자유롭게 하되, 전용 컨텍스트 메뉴 명령으로만 파일 내용을 스켈레톤 이미지에 명시적으로 추가하도록 제어할 수 있습니다.



BitLocker 지원

  • 케이스 디렉터리에서 BitLocker 볼륨에 맞는 시작 키(.BEK)가 발견되면, X-Ways Forensics가 이를 사용자에게 알리고 파일 이름과 발견 위치를 함께 표시합니다.

  • 복호화 가능한 BitLocker 볼륨에 대해서는, 이제 암호화되지 않은 영역(unencrypted areas)의 존재를 자동으로 탐지하려고 시도합니다. 이런 영역은 성능 등을 이유로 “사용 중인 공간만 암호화” 같은 방식으로 BitLocker를 구성·재기록했을 때 생길 수 있으며, 감지되면 복호화된 논리 뷰만 보지 말고 복호화를 우회한 미복호(비복호) 상태에서도 분석을 병행하라고 권장합니다. 즉, 복호된 볼륨에서의 논리 검색뿐 아니라 미복호 섹터에 대한 물리 키워드 검색을 함께 수행하는 흐름을 전제로 합니다.
  • 또한 BitLocker 볼륨(증거 객체) 컨텍스트 메뉴에 “어떤 섹터도 복호화하지 않은 채로 열기” 명령이 추가되어, 실제 섹터에 그대로 저장된 원문 데이터를 확인할 수 있게 됐습니다. 이 상태에서 물리 검색과 자동/수동 카빙이 가능하지만, X-Ways Investigator에는 제공되지 않습니다.
  • 파일 헤더 시그니처 검색도 강화되어, BitLocker 파티션 데이터에 대해 복호화 알고리즘을 우회한 상태로 자동 2차 실행을 추가로 수행할 수 있습니다. 이 2차 실행은 암호화되지 않은 영역이 감지된 경우에만 수행되게 할 수도 있고, 옵션을 켜면 복호된 형태로 처리되는 모든 BitLocker 볼륨에 대해 수행되도록 할 수도 있습니다.
  • 복호화를 우회한 상태에서 카빙된 파일은 X-Ways Forensics가 그 “정체”를 따로 기억해 두었다가, 나중에 BitLocker 복호화가 다른 방식으로 활성화되어도 해당 파일을 올바르게 읽을 수 있도록 처리합니다. Description 컬럼이 이런 파일을 식별해 주며, 동일 파일을 Volume/Partition 모드와 File 모드로 번갈아 볼 때 복호화 알고리즘 적용 여부에 따라 데이터가 다르게 보일 수 있다는 점(특히 원래 암호화되지 않았던 데이터에 잘못 복호가 적용되어 달라 보일 수 있음)을 사용자가 명확히 확인할 수 있게 했습니다.


성능 및 안정성

  • 매우 큰 Passwords.txt 파일을 불러오는 속도가 크게 개선되었고, Passwords.txt에 포함된 패스워드 컬렉션으로 BitLocker 볼륨을 열기 위한 시도도 다중 스레드로 수행할 수 있게 되어 전반적인 성능이 향상되었습니다.

  • 내부 그래픽 표시 라이브러리가 전반적으로 재작업되었습니다. 
  • 선택한 파일을 해시 세트에 포함할 때는 볼륨 스냅샷에서 해시 값을 그대로 가져올 수 있는 경우 불필요한 파일 시스템 I/O나 압축 파일을 여는 과정을 생략해 시간을 절약하도록 최적화되었습니다.



사용자 인터페이스

  • 라벨 기능에서는 “상위 파일(parent file)에 라벨 지정” 옵션의 동작을 정확히 설명하는 툴팁이 추가되었고, 디렉터리는 건너뛰면서 가장 가까운 상위 ‘파일’이 나올 때까지 위로 추적해 라벨을 적용하도록 명확해졌습니다. 최상단까지 가도 파일을 찾지 못하면 라벨은 설정되지 않습니다.

  • 또한 새로운 대상 선택 옵션들이 추가되어, 계층 구조에서 가장 위쪽에 있는 상위 객체 중 “파일”에 해당하는 ultimate file(간접적으로 데이터를 담는 가장 집약된 상위 파일)을 지정할 수 있게 되었습니다. 파일/이메일 아카이브 내부의 상위 디렉터리는 선택적으로 건너뛸 수 있고, 건너뛰지 않으면 디렉터리 직전에 마지막으로 만난 상위 파일이 ultimate file로 간주됩니다. 위로 올라가도 파일이 없으면, 선택 항목 자체가 파일일 때 그 항목에 라벨이 설정됩니다.
  • 추가로, 선택된 파일의 “모든 상위 객체 파일들”에 일괄적으로 라벨을 지정하는 옵션이 생겨(디렉터리로 중간이 끊기는 경우 포함), 이후 파일 유형(예: 이메일) 기준으로 필요한 것만 골라 활용할 수 있게 했습니다. 그리고 선택된 파일의 “직접 상위 객체”에 라벨을 지정하는 옵션도 추가되었는데, 이때 상위 객체가 파일이든 디렉터리든 관계없이 적용됩니다.
  • 라벨 관리 대화상자(UI) 외형이 약간 바뀌었고, 특정 라벨이 케이스 보고서의 report table에 포함될 예정이면 해당 파일의 이름 셀에 전용 아이콘이 표시되도록 개선되었습니다. 파일에 코멘트가 있으면 같은 위치에 노란 포스트잇 아이콘도 함께 보이며, 해당 라벨이 현재 보고서 옵션에서 출력 대상으로 선택되지 않은 상태라면 보고서 아이콘이 더 옅은 색으로 표시됩니다.
  • 그 밖에 인쇄 시 제외된 하위 객체를 생략하는 동작을 선택적으로 켜고 끌 수 있게 되었고, 동시 검색·추출 텍스트 복사·스켈레톤 이미징·외부 프로그램 실행과 관련된 일부 UI 아이콘이 수정되었습니다.



검색 히트 목록 및 이벤트 목록

  • 검색 히트 필터가 더 정밀해져, 추가 키워드를 검색 히트의 왼쪽/오른쪽/양쪽 문맥 중 어디에서 충족해야 하는지, 또는 히트 문자열 자체에서 충족해야 하는지까지 지정할 수 있게 되었습니다. 이로써 정규식 기반처럼 히트가 가변적이거나, 히트 오프셋을 이동해 주변 관련 데이터를 포함시키는 작업에 유용합니다.

  • 검색 히트와 이벤트 모두에서, 보고서에 “추가”하는 명령과 “제거”하는 명령이 기존처럼 토글 방식이 아니라 서로 분리된 두 개의 메뉴 명령으로 제공됩니다.
  • 여러 증거 객체에서 선택한 이벤트를 케이스 보고서 끝부분에 포함할 수 있고, 이벤트 목록에서 마지막으로 정한 정렬 순서(예: 타임스탬프 기준 시간순) 그대로 보고서에 반영할 수 있습니다. 이 기능은 X-Ways Investigator에서는 제공되지 않습니다.
  • 개별 이벤트 설명은 컨텍스트 메뉴로 사후에 수정하거나 새로 설정할 수 있으며, 이벤트 설명 길이는 UTF-8 기준 255바이트로 제한됩니다.



기타

  • 진행 알림(progress notifications)은 이제 해당 알림을 생성한 X-Ways Forensics 세션이 실행 중인 머신 이름으로 된 하위 디렉터리에, 필요 시(선택적으로) 출력할 수 있게 되었습니다.

  • 읽을 수 없는 섹터(오류 저장장치)나 정화(cleansed) 이미지에서 마스킹된 섹터 등에 사용되는 대체 ASCII 패턴(surrogate ASCII patterns)은 UTF-8 시그니처가 앞에 붙도록 변경되었습니다. 그 결과 최신 뷰어 컴포넌트는(바이너리 0이 섞여 있어도) 해당 패턴만으로 구성된 파일을 텍스트 파일로 간주하고, 뷰/미리보기 시 그 패턴을 표시합니다.
  • X-Tension API에서는 XT_PREPARE_TARGETFILESWITHUNKNOWNDATA 플래그가, 지원되지 않는 암호화 또는 압축이 적용된 파일에 대해서도 XT_ProcessItem() 및 XT_ProcessItemEx() 호출을 강제하도록 변경되었습니다. 또한 일부 손상되거나 불완전한 아카이브 안의 파일은 아예 열리지 않는 대신 0바이트로 열릴 수 있으며, 이로 인해 그런 파일들에 대해 XT_ProcessItemEx()가 (실질적으로 쓸모없는) 핸들과 함께 호출될 수 있음을 의미합니다.
  • 뷰어 컴포넌트는 2025년 11월 2일에 다운로드용 패치로 서버에서 마지막 업데이트가 이루어졌고, X-Ways Forensics용 NSRL RDS 해시 세트는 2025.12.1 릴리즈로 업데이트되어 리소스 디렉터리에서 MD5 및 SHA-1 버전으로 다운로드할 수 있습니다.
  • 프로그램 도움말과 사용자 매뉴얼이 업데이트되었으며, 그 외에도 여러 가지 사소한 개선이 포함되었습니다.



  • 21.6의 서비스 릴리스 변경 사항:

    • SR-1: 희귀한 JPEG 변형을 표시할 수 있는 기능. 

      SR-1: 협업 모드에서 동일 사용자 계정으로 같은 케이스를 두 번 이상 열 수 없던 v21.6 원본 릴리즈의 문제를 수정했습니다(두 번째 실행에서 자신의 alter ego로 여는 경우). 

      SR-1: 사진 콘텐츠 분석 탐지 결과를 AND 조합만 사용해 notable로 분류할 때, 그 조합이 사라져 동작하지 않던 문제를 수정했습니다. 

      SR-2: 특정 상황에서 시작 시 임시 파일 생성과 관련된 불필요한 오류 메시지를 피하도록 했습니다. 

      SR-2: 데이터 밀도/압축 통계 창이, 낮은 화면 해상도의 모니터에서도 화면에 보이는 범위 안에 위치할 가능성이 더 높아졌습니다. 

      SR-2: ed2k를 다른 해시 값과 동시에 계산할 때 발생하던 예외 오류를 수정했습니다. (v21.5 SR-10에도 해당) 

      SR-2: 자동 재시작 후 insured 동글의 남은 실행 횟수가 감소하던 문제를 수정했습니다. (v21.5 SR-10에도 해당) 

      SR-2: 특정 상황에서 장치 유형에 따라 달라지는 OCR 적용 문제를 수정했습니다. (v21.5 SR-10에도 해당) 

      SR-3: 멀티바이트 누산기(accumulator)로 계산하되 바이트 단위로 계산되는 단순 체크섬이, v21.4 및 그 이전처럼 다시 역순 16진 ASCII 바이트 순서로 표시됩니다. 

      SR-3: v21.6에서 새 증거 파일 컨테이너를 만들 때 발생할 수 있던 예외 오류를 수정했습니다. 

      SR-3: 더 많은 Tesseract 버전과 호환됩니다. 

      SR-3: .. 항목을 더블클릭하여 상위 파일로 이동할 때, 의도치 않게 파일이 뷰로 열리던 문제를 더 이상 일으키지 않습니다. 

      SR-3: Windows 11 24H2 Prefetch 파일 지원. 

      SR-3: v21.6의 실행 취소(Undo) 명령 오류를 수정했습니다. 

      SR-3: v21.6에서 인덱싱을 위한 문자 조정 기능이 동작하지 않던 문제를 수정했습니다. 

      SR-4: NTFS에서 비레지던트 저장(non-resident storage) 방식의 일부 WofCompressed 파일 압축 해제를 수정했습니다. 

      SR-4: 진행 알림 기능에서 더 긴 경로와 파일명을 지원합니다. 

      SR-4: v21.4 이후에서, 특정 TAR 아카이브(중첩 아카이브 포함)를 처리할 때 발생하던 TAR 아카이브 추출(대체가 아닌 방식) 오류를 수정했습니다. 

      SR-4: 크기 4GB의 MBOX 아카이브 내부에서 특정 이메일이 추출되던 오류를 수정했습니다. 

      SR-4: 다중 스레드에서 X-Tension이 Messages 창으로 보낸 메시지에서 [XT] 접두어와 실제 메시지가 분리될 가능성을 방지했습니다. 

      SR-5: 대량 이미지 처리에서 잠재적 불안정을 수정했습니다. 

      SR-6: SHA-512를 디스크 이미징 해시로 사용할 수 없던 문제를 수정했습니다. 

      SR-6: 각 항목의 첫 클러스터가 알려지지 않은 exFAT의 삭제된 파일 및 디렉터리에 대해, 존재 상태 표시가 약간 더 정확해졌습니다. 

      SR-6: 뷰어 컴포넌트 v8.5.7에서 일부 희귀한 $I 휴지통 파일의 미리보기를 수정했습니다. 

      SR-6: BitLocker-to-go FAT16 파일 시스템 탐지를 수정했습니다. 

      SR-6: X-Tension API: XT_PREPARE_DONTOMIT 및 XT_PREPARE_TARGETFILESWITHUNKNOWNDATA 플래그를 함께 사용하면, 원본 데이터의 첫 클러스터가 사용 불가한 것으로 알려진 파일을 생략하도록 하는 사용자 인터페이스 설정을 이제 덮어써서(override) 적용합니다. 







이번 업데이트에 대한 사항은

https://www.x-ways.net/winhex/forum/messages/1/5525.html?1771433776

내용을 확인하시기 바랍니다

감사합니다.